非常直截了当的问题,但我会提供任何澄清所需。
我问这个问题的原因是:我创建了一个导入custom-functions.php文件的子主题。这允许开发人员在不编辑子主题的情况下自定义站点。我知道这是一个儿童主题的目的,但为了简洁起见,我将不讨论所有这些背后的推理。
我把custom-functions.php放在/wp-content/uploads/customizations里。这是安全风险吗?如果是这样的话,有什么地方能更好地把它放进去。我不想把它放在我的子主题中,因为当主题被更新时,它会被覆盖。
发布于 2021-03-17 21:38:37
是的,这是不安全的,虽然不是因为你认为的原因。别这么做。
如果您的开发人员可以将PHP文件上传到执行的站点,那么该PHP文件可以撤消您设置的所有其他安全措施。文件的位置与此无关。在功能上,与直接编辑插件没有区别。
此外,一个常见的安全增强是防止PHP在上载文件夹中执行,并假设上传文件夹中的任何PHP都是恶意的。
无论哪种方式,您提议的开发过程都是非常不寻常和有问题的。我强烈建议不要这样做。将上传到另一个文件夹的文件移动不会提高安全性。
不要让开发者上传PHP到上传文件夹。这不是个好主意。
https://wordpress.stackexchange.com/questions/385255
复制相似问题